Door Anoniem: Door Anoniem: Door _R0N_: Door Anoniem: Door _R0N_: Door Anoniem: Voip opheffen en gewoon weer isdn telefonie introduceren.
Isdn is niet gratis en voip wel en daar ligt het probleem
Gewoon stoppen met al die onzin via het Internet
Met ISDN had je ook al Caller-ID en dat kon je toen ook al manipuleren. Ik had zelf 2 ISDN-2 lijnen met 8 nummers voor mijn BBS, met voice gebruikte ik 1 nummer voor m'n Caller-ID en wanneer ik digitaal uitbelde een andere, die Callier-ID kon je in de software van de ISDN kaart (Teles) opgeven en zo ook voor de ISDN telefoon, was gewoon een instelling in het toestel.
Klopt - maar toen ik ISDN had kun je alleen maar één van je eigen MSNn (multiple subscriber number) opgeven .
De centrale (/die centrale, toen - was KPN .) had een anti-spoof filter, zeg maar .
Dat was een limiet in de software niet in het protocol. Het protocol liet je nog steeds een tekst ingeven.
Ik ben (of was) niet achterlijk - en ander nummer dan eigen MSN configureren kon prima, en zag je in debug logs het D kanaal opgaan .
Het kwam alleen niet aan als "beller" aan de ontvangende kant .
Daar gaan we weer, vroeger was alles beter.
Heb je dit laten uitkotsen door een AI ?
Belangrijkste security issues
1.Caller-ID/CLI was geen betrouwbare identiteit
Het nummer dat als Calling Party Number werd meegestuurd, was niet automatisch cryptografisch gebonden aan de daadwerkelijke abonnee.
Een PBX, terminaladapter of andere apparatuur kon signaleringsinformatie beïnvloeden.
Dat maakt caller-ID ongeschikt als sterke authenticatie.
En IP adressen zijn (soms) spoofable .
Zoals ik eerder schreef : op de centrale/netwerk waar ik op aangesloten was kon ik GEEN nummerspoofing doen.
Het is aan het netwerk om client-informatie te valideren.
Destijds/bij mij deed KPN dat iig.
2. D-channel-signalling was grotendeels plaintext
Bij ISDN Basic Rate Interface (BRI) loopt de call-control-signalling via het D-kanaal (meestal 16 kbit/s).
Wie op de juiste plek toegang had tot die signalling, kon veel informatie over oproepen zien: opzetten/beëindigen van gesprekken, nummers en bepaalde aanvullende informatie.
Er was geen standaard end-to-end encryptie zoals we die tegenwoordig bij beveiligde communicatie verwachten.
Dat klopt - maar haast altijd heb je grote problemen bij partijen die bij infrastructuur kunnen.
(Hint : TLS laat ook de sessie setup en bestemming zien , sessie duur, volume .)
3. Gebrek aan sterke authenticatie
ISDN ging primair uit van een vertrouwde telecommunicatie-infrastructuur.
De infrastructuur authenticeerde niet cryptografisch iedere terminal of ieder meegestuurd nummer.
Daardoor was het model fundamenteel anders dan bijvoorbeeld moderne TLS-gebaseerde communicatie.
Het verschil is - de client is enorm dom en niet mobiel.
Alles in POTS is gebaseerd op de poort van de centrale waar de call over binnenkomt.
Dat scheelt nogal met het anywhere gedrag van IP .
4. Man-in-the-middle / signalling-manipulatie
Als een aanvaller toegang kreeg tot de fysieke verbinding of een kwetsbaar onderdeel van de telephony-infrastructuur, kon signalling worden gemanipuleerd.
Denk aan het veranderen van call-control parameters, het beïnvloeden van oproepen of het injecteren van signalling.
Wel, dat is niet zo gek veel anders met een aanvaller die in IP infra zit , en zeker niet iemand die bij echte core infra (dns tld, border van top bestemmingen kan).
5. Fysieke toegang was een serieus risico
ISDN was sterk afhankelijk van fysieke beveiliging van de telefoonlijn en netwerkapparatuur.
Met toegang tot de juiste bekabeling, NT1/NTBA, S/T-bus of PBX kon een aanvaller aanzienlijk meer dan bij een goed beveiligde moderne IP-verbinding.
De aanvaller in IP is wat meer beperkt door de alertheid van de gebruiker - maar bepaald niet onsuccesvol zoals allerhande nep-Wifi cases laten zien.
6. D-channel als aanvalsvector
De D-channel-protocollen, zoals Q.931/Q.921, accepteren en verwerken veel signalling.
Slecht geïmplementeerde apparatuur kon kwetsbaar zijn voor malformed of onverwachte berichten.
Dit kon leiden tot verstoring van telefoniediensten of, afhankelijk van apparatuur, crashes.
Oh, hetzelfde als wat je met mac/arp spoofing kunt doen bedoel je ?
7. PBX'en waren vaak een groter probleem dan ISDN zelf
ISDN werd veel gebruikt als aansluiting op bedrijfs-PBX'en.
Een verkeerd geconfigureerde PBX kon bijvoorbeeld ongewenste inkomende/uitgaande gesprekken, nummermanipulatie of
ongeautoriseerde toegang faciliteren.
De PBX is het voice-equivalent van de bedrijfsmailserver . Die hacken kan inderdaad veel verstoren.
Nb : PBX is een bedrijfscentrale (P private) Branch Exchange .
De security van het totale systeem hing dus sterk af van de PBX-configuratie.
Alleen maar voor dat bedrijf. Niet anders dan de bedrijfsmailserver of bedrijfs-fileserver.